1 (edytowany przez color1 2012-10-08 23:43:22)

Temat: openvpn - pytanie...

Troche jestem chyba na bakier z routingiem i nie do końca chyba wiem jak ugryzc temat openvpn, toteż prosze uprzejmie o pomoc...

A wiec zainstalowalem na Tp-Link 1043ND (gargoyle najnowszy) usluge openvpn z ustawieniami domyslnymi czyli jako serwer i adres wewnetrzny 10.8.0.1, dostep do LAN dopuszczony i poswiadczenia identyczne dla wielu klientow (tylko dostep lokalny).  Na kompie zdalnym zainstalowalem najnowszy openvpn 2.2.2 / nic nie ustawialem recznie tylko skopiowalem do folderu \config wygenerowane przez gargoyle pliki konfiguracyjne (wszystkie z .zip-a)

Klient Openvpn nawiązuje połączenie z serwerem (routerem) ale... i tu wlasnie nie czaję: LAN mam z DHCP w zakresie 192.168.1.16 do 32 a klient vpn otwiera tunel z jakim adresem ? Bo wewnetrzny na karcie klienta jest 10.8.0.2 - to jak mam sie dostac do swojej podsieci LAN ?

Poza tym w logu cos nie tak, kawałek poniżej:

Mon Oct 08 23:08:35 2012 us=442000 C:\WINDOWS\system32\route.exe ADD 192.168.1.0 MASK 255.255.255.0 10.8.0.1
Mon Oct 08 23:08:35 2012 us=442000 ROUTE: route addition failed using CreateIpForwardEntry: Odmowa dostępu.   [status=5 if_index=23]
Mon Oct 08 23:08:35 2012 us=442000 Route addition via IPAPI failed [adaptive]
Mon Oct 08 23:08:35 2012 us=442000 Route addition fallback to route.exe
˝Ądana operacja wymaga podniesienia uprawnieä.
Mon Oct 08 23:08:35 2012 us=473000 ERROR: Windows route add command failed [adaptive]: returned error code 1
Mon Oct 08 23:08:35 2012 us=473000 Initialization Sequence Completed
Mon Oct 08 23:08:35 2012 us=770000 PUSH: Received control message: 'PUSH_REPLY,route-gateway 10.8.0.1,ping 25,ping-restart 180,route 192.168.1.0 255.255.255.0 10.8.0.1,ifconfig 10.8.0.2 255.255.255.0'
Mon Oct 08 23:08:35 2012 us=770000 PUSH: Received control message: 'PUSH_REPLY,route-gateway 10.8.0.1,ping 25,ping-restart 180,route 192.168.1.0 255.255.255.0 10.8.0.1,ifconfig 10.8.0.2 255.255.255.0'
Mon Oct 08 23:08:36 2012 us=113000 PUSH: Received control message: 'PUSH_REPLY,route-gateway 10.8.0.1,ping 25,ping-restart 180,route 192.168.1.0 255.255.255.0 10.8.0.1,ifconfig 10.8.0.2 255.255.255.0'

Jak to rozgryzc ? Czy cos dodatkowo nalezy ustawic na zdalnym komputerze (system vista jakby co) aby vpn uruchamial sie prawidlowo z wlasciwym routingiem na mój LAN ??
Jedyne co mogę zdalnie zrobic to otworzyc adres routera przez ten tunel czyli 10.8.0.1 (lokalnie router ma adres 192.168.1.254)

Dlaczego nie dodaje route na siec 192.168.1.0 ?
I czy cos jeszcze nalezy ustawic dodatkowo w firewallu routera ?

Z góry dzięki za wskazówki.

2 (edytowany przez badziewiak 2012-10-09 01:10:22)

Odp: openvpn - pytanie...

Pod windowsem obowiazuja znaki podzialu wiersza \r\n, a ta wersja plugina OpenVPN jest odrobine niedopracowana. Generuje configi ze znakami podzialu \n. Mozesz porozdzielac to recznie w notatniku albo otworzyc pod linuxem i zapisac (nie pamietam jak to sie nazywalo) zeby dzielilo wiersze jak w windows.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

3

Odp: openvpn - pytanie...

Ze co ??? Nie rozumiem.... Jakie podziały wiersza, gdzie, w jakim pliku ?
Plugin (serwer) uruchomiony jest na Gargoyle a nie na windowsie.

Właściwie to interesuje mnie jaka jest przyczyna odmowy "C:\WINDOWS\system32\route.exe ADD 192.168.1.0 MASK 255.255.255.0 10.8.0.1" na kompie gdzie jest uruchamiany Client ? Bo chyba tu tkwi problem (i w konsekwencji dalsze wpisy w logu).

plik client1.conf (oraz client1.ovpn) maja taka zawartosc - moze z nimi cos nie tak ?

client
remote          xxx.xxx.xxx.xxx 1194
dev             tun
proto           udp
status          current_status
resolv-retry    infinite
ns-cert-type    server
topology        subnet
verb            5

cipher          BF-CBC
keysize               128

ca              ca.crt
cert            client1.crt
key             client1.key
tls-auth        ta.key 1

nobind
persist-key
persist-tun
comp-lzo

4

Odp: openvpn - pytanie...

Nie interesuję Cię adresacja - serwer sam wypycha odpwiednie trasy, żeby klient sobie skonfigurował.
A Ty nie uruchamiasz OpenVPN na odpowiednich uprawnieniach: "Żądana operacja wymaga podniesienia uprawnień", więc nie potrafi ustawić trasy poprawnie bo nie ma uprawnień do wykonania tego w systemie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: openvpn - pytanie...

Witam. Nie będę zakładał nowego tematu o podobnej nazwie więc napiszę tu.
Mam pytanie - jeśli mam postawiony serwer OpenVPN na routerze czy da się przeglądać zasoby np samby z komputera podłączonego do tego routera? Tzn komputer jest w podsieci 192.168.1.x a OpenVPN mam 10.8.0.x. Wiem że mogę przeglądać zasoby na dysku podłączonym do routera. Ale jak zrobić to z komputerem? Routing na routerze między siecią 10.8.0.0 a 192.168.1.0 czy trzeba zainstalować na lokalnym komputerze klienta VPN ? Albo jakaś inna opcja ? (komputer z Windows)

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

6

Odp: openvpn - pytanie...

W gargoyle to określasz. Możesz zrobić dostęp do całej sieci za routerem, więc jak udostępnisz coś po sambie to z klienta będziesz mógł to zobaczyć.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: openvpn - pytanie...

jednak nie będzie tak działać jak mówisz, testowałem z kolegą i może wchodzić na zasoby tylko w sieci 10.8.0.x
kolega ma też sieć lokalną 192.168.1.x może przez to nie może się połączyć np do mojego PC \\192.168.1.101

Jakieś rozwiązanie ? Zmienić podsieć na 192.168.2.x ?

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

8

Odp: openvpn - pytanie...

No dokładnie, przecież ja ma taką samą sieć jak zza routerem to routing mu się nie zgadza...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: openvpn - pytanie...

ok mam jeszcze pytanie do tego:
http://img593.imageshack.us/img593/4425/vpnu.png

"Podsieć za klientem:"
Czy tu też może się odnosić do mojego pytania wcześniej?

Jak to się konfiguruje? Wpisuje adres routera w jakiej klient się znajduje ? Co daje takie ustawienie ?

Wcześniej miałem "poświadczenia" - "Identyczne dla wielu klientów"

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

10

Odp: openvpn - pytanie...

Że do klienta w momencie połączenia się jego przez vpn ustawiany jest odpowiednio routing żeby wiedział jaka jest jego podsieć do której jest połączony.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11 (edytowany przez DarioX7 2013-01-21 20:13:48)

Odp: openvpn - pytanie...

Czyli to jest jakby moje druga wersja rozwiązania problemu tak ?
I mogę pozostać też w podsieci 192.168.1.x ?

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

12

Odp: openvpn - pytanie...

Ale wtedy nie będzie widział tej podsieci za komputerem, bo routing będzie przestawiony na tą za routerem.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

13 (edytowany przez DarioX7 2013-01-21 23:30:27)

Odp: openvpn - pytanie...

OK. Więc próbowałem z androida połączyć się na OpenVPN (siec komórkowa GPRS) - działa, łącze się z zasobami na routerze, ale jednak nie mogę się połączyć do swojego PC na np: 192.168.2.101
@Cezary jak chcesz mogę ci wysłać klucze na PW i sam możesz spróbować tongue

Aktualnie mam:
http://img189.imageshack.us/img189/2169/vpnkonf.png

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

14

Odp: openvpn - pytanie...

Akurat android jest złym przykładem bo kompletnie nie wiesz czy dostał odpowiednie trasy routingu i czy je ustawił. Może na zwykłym komputerze rób takie testy, bo tu za grosz nie wiesz z czym jest problem.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

15 (edytowany przez DarioX7 2013-01-25 00:59:24)

Odp: openvpn - pytanie...

ok robiłem testy i wychodzi na to że za chiny kolega nie może wejść na mojego kompa

ale z testów wyszło tak że mogę się dostać na jego kompa przez np 10.8.0.2
ale już przez jego za natem IP np 192.168.1.101 już nie

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

16

Odp: openvpn - pytanie...

Ktoś robił takie połączenie OpenVPN na sambie może się podzieli doświadczeniami ?

Może wewnętrzne IP VPN mam zmienić z 10.8.0.1 na te samo co router czyli 192.168.1.1 żeby to działało ?

Albo jest ktoś kto pomoże w przetestowaniu tongue

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

17 (edytowany przez badziewiak 2013-01-25 15:09:50)

Odp: openvpn - pytanie...

Po prostu wyklikaj w gui z ustawieniami domyslnymi. Jesli chcesz uzywac vpn za proxy, to:
1. Przestaw w gargoyle porty dostepu do gui z 443 na inny.
2. Ustaw w serwerze openvpn protokol tcp i port 443.

Poza tym niezaleznie od proxy:
1. Dostep do urzadzen sieci LAN: Ja mam dopuszczony.
2. Wpisz nazwe klienta i dodaj go.
3. Podsiec za klientem niezdefiniowana.

Po pobraniu configow klienta, jesli klient ma byc na windowsie, zmieniasz nazwe pliku client_win.ovpn na client.ovpn. Wrzucasz calosc do klienta openvpn i musi zadzialac.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

18

Odp: openvpn - pytanie...

Nie o to mi chodzi. Po prostu jest tak że jakby nie ma routingu podsieci 10.8.0.0 do 192.168.2.0, a klient jest w podsieci 192.168.1.0
I chce żeby klient mógł wejść na mój komputer po wpisaniu u siebie \\192.168.2.101
Ale wypróbowałem wszystkie opcje z GUI i dalej klient nie może wejść.

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

19 (edytowany przez badziewiak 2013-01-25 15:13:42)

Odp: openvpn - pytanie...

DarioX7 napisał/a:

Nie o to mi chodzi. Po prostu jest tak że jakby nie ma routingu podsieci 10.8.0.0 do 192.168.2.0, a klient jest w podsieci 192.168.1.0
I chce żeby klient mógł wejść na mój komputer po wpisaniu u siebie \\192.168.2.101
Ale wypróbowałem wszystkie opcje z GUI i dalej klient nie może wejść.

Nie wiem. Ja mam zdefiniowanych dwoch klientow: jeden na stale w biurze, drugi na pendrive. Skonfigurowalem jak wyzej opisalem i dziala to. Sprawdzilem i w biurze (uzywam od wielu miesiecy) i na kompie w rodzinie (z pendrive). Oczywiscie bezproblemowo wchodze po zdalnym pulpicie i TightVNC.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

20 (edytowany przez DarioX7 2013-01-25 15:14:40)

Odp: openvpn - pytanie...

ok ale nie sprawdzałeś z sambą ? (otoczenie sieciowe)

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

21

Odp: openvpn - pytanie...

DarioX7 napisał/a:

ok ale nie sprawdzałeś z sambą ? (otoczenie sieciowe)

Po sambie widze router. Jesli wbije sie na IP kompa, to tez widze udostepnione foldery.

MiniPC 6xRJ45 2Gb, N100, 16GB DDR5, 1TB NVMe (Gargoyle)
Linksys WRT3200ACM (Gargoyle)
Tp-link 1043NDv2 (Gargoyle)

22

Odp: openvpn - pytanie...

hmm. ok zrobię tak:
-odinstaluje plugin OpenVPN
-wyczyszczę ustawienia jakie pozostały po nim
- zainstaluje jeszcze raz plugin
- ustawie znowu z gui konfigurację ale dla każdego klienta osobno certyfikaty tak żeby uwzględnić jego IP podsieci.
- zobaczę czy będzie działać.

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

23

Odp: openvpn - pytanie...

@Cezary czy zawartość folderu /etc/openvpn/   można usunąć?
Chodzi mi o stare dane które tworzył plugin do konfiguracji.

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220

24

Odp: openvpn - pytanie...

tak.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

25 (edytowany przez DarioX7 2013-01-25 20:13:34)

Odp: openvpn - pytanie...

Ok powiedz mi jeszcze jedną rzecz bo zauważyłem że w plikach konfiguracji serwera jest wpis np "route 192.168.1.0 255.255.255.0 10.8.0.0" czy jakoś tak.
I się zastanawiałem czy plugin openvpn zmienia IP mojej podsieci, jak ja zmienienie ręcznie adres podsieci w konfiguracji podstawowej przez gui. Bo jeśli nie to właśnie przez to mogło mi nie działać cały czas że klient nie mógł wejść do mojego PC bo routing był zły.

PS: zrobiłem tą długotrwałą konfiguracje jeszcze raz przy podsieci 192.168.2.0 ale w pliku /etc/openvpn/server.conf
dalej jest "route 192.168.1.0 255.255.255.0 10.8.0.2" tak powinno być ?
Wydaje mi się że raczej nie.

A nawet wydaje mi się że nie powinno być tego wpisu do tego pliku bo po co jeszcze raz dawać routing skoro jest w folderze  /etc/openvpn/route_data/server a w nim poprawnie jest. Więc który wpis ma pierwszeństwo?
Albo poprawcie mnie może tego nie ogarniam.

Gateway :Topton Intel Core i3-N305 16GB RAM 6x i226-V 2.5GbE
AP: 3x Netgear WAX220